OpenAI
此頁面由機器翻譯。查看原始英文文章

疑難排解 SSO、工作區存取與網域驗證問題

修正工作區遺失、SSO 登入失敗、身分識別提供者不相符及網域驗證錯誤。

更新日期:14 days ago

如果您可以登入,卻找不到公司的工作區,請先確認邀請上的電子郵件地址,並要求工作區管理員檢查您的成員資格。如果登入失敗,請尋找與所見訊息相符的章節。

如果先前可以正常登入,但之後才發生問題,請先查看 OpenAI 狀態,再變更身分識別提供者或網路設定。

檢查您的帳戶並尋找遺失的工作區

  1. 確認您使用的是預期的 OpenAI 帳戶和電子郵件地址。

  2. 選取正確的 OpenAI 租用戶、ChatGPT 工作區或 API 平台組織。

  3. 確認您擁有該資源所要求的產品專屬邀請、成員資格或管理員角色。

  4. 使用該資源要求的登入方式:密碼、支援的社交登入,或租用戶的 SSO 連線。

  5. 如果出現多個 API 身分識別提供者選項,請選取 API 組織管理員指定的連線。

如果缺少某個工作區,請先要求其擁有者或管理員確認您的邀請和成員資格,再變更 DNS、SSO 或身分識別提供者設定。管理主控台和個別工作區可能要求不同的登入方式。

解決網域驗證問題

網域已在其他位置通過驗證

某個網域可能已由另一個租用戶驗證。請要求公司或機構的 IT 管理員確認網域屬於哪個租用戶。嘗試移動或重複使用該網域前,請聯絡 OpenAI 支援或您的客戶團隊。

請勿為了解決衝突,而從正常運作的租用戶移除網域、建立第二個租用戶或重新驗證網域。如果 DNS 記錄正確,但設定流程指示您聯絡支援,或兩個租用戶都需要使用同一網域,請先詢問 OpenAI 支援或您的客戶團隊,再變更現有存取權。

無法辨識子網域

驗證父網域不會自動驗證其所有子網域。如果您的設定有此要求,請驗證受影響帳戶所使用的確切網域或子網域。

您的公司或學校無法新增 DNS TXT 記錄

OpenAI 必須能透過公開 DNS 查詢讀取必要的 TXT 記錄。如果安全性政策禁止新增該記錄,請詢問您的 OpenAI 客戶團隊,針對您的具體情況是否有其他驗證途徑。

可看到 DNS TXT 記錄,但驗證失敗

DNS 變更最多可能需要 24 小時才會公開顯示。確認確切的網域、記錄名稱和完整的 TXT 值。如果驗證仍然失敗,請先聯絡 OpenAI 客戶團隊或 OpenAI 支援,再變更網域或建立其他租用戶。

驗證嘗試顯示「已過期」

已完成的網域驗證不會過期。設定狀態顯示已過期,表示 7 天驗證期限已在 TXT 記錄確認前結束。重新開始驗證、新增必要記錄,並在新的設定期限內完成檢查。

如需完整程序,請參閱:驗證 OpenAI 身分識別使用的網域

尋找或確認相關身分識別設定

缺少預期的工作區或租用戶

  • 確認您選取了預期的 OpenAI 租用戶。

  • 確認此工作是否需要全域管理員、ChatGPT Business 工作區擁有者或 API 組織擁有者。如需 Business 工作區身分識別設定,請參閱:為 ChatGPT Business 設定單一登入

  • 確認工作區或 API 組織與預期的租用戶相關聯。

  • 使用遺失資源所要求的登入方式重試。

如果仍然缺少該資源,請要求您的客戶團隊或 OpenAI 支援驗證其關聯。請勿刪除或重建使用者帳戶、工作區或租用戶。

租用戶層級的使用者清單可能與工作區的成員清單不同。如果人數不符,請選取正確的租用戶、開啟預期的工作區,並檢查與您帳戶相關聯的角色。如果管理主控台可能使用舊工作階段,請登出,並在私人瀏覽視窗中再試一次。

API 平台「身分識別」頁面無法使用

API 平台「身分識別」頁面只提供給符合資格的 API 組織和授權管理員。確認 API 組織採用受支援的 Custom 或 Unlimited 計費方案或其他明確支援的設定,且您具備必要的 API 組織角色。

API 組織仍在 API 平台中管理。能夠存取管理主控台或 ChatGPT 工作區,不代表會自動取得 API 組織設定的存取權。

選取了錯誤的身分識別提供者

符合資格的 API 平台設定可支援多個提供者連線。ChatGPT 工作區通常不支援多個身分識別提供者。確認使用者選取的是指派給目標產品和已驗證網域的連線。

檢查 SSO 政策和身分識別提供者對應

工作區要求使用 SSO

工作區的必要 SSO 適用於電子郵件地址符合其登入政策所涵蓋之已驗證網域的成員。來自其他網域的受邀使用者,仍可使用其他允許的登入方式。如果每位成員都必須使用 SSO,請詢問您的客戶團隊有哪些可用控制項。關閉允許外部網域邀請會封鎖新的外部邀請,但不影響現有成員或已送出的邀請。

如果工作區要求使用 SSO,請登出,然後透過租用戶的身分識別提供者連線重新開始。請勿假設現有的管理主控台工作階段已符合工作區的 SSO 政策。

電子郵件地址或網域不相符

不相符的情況可能顯示為「SSO 不相符的使用者建立作業」或 sso_mismatch_user_creation。這表示受邀帳戶、身分識別提供者回應、已驗證網域或指派的 SSO 連線彼此不一致。

  1. 請詢問工作區或租用戶管理員,邀請寄送至哪個電子郵件地址。

  2. 請詢問身分識別提供者管理員,SAML 或 OpenID Connect (OIDC) 回應傳回哪個電子郵件地址。

  3. 請比較完整地址,包括別名、子公司網域和子網域。

  4. 確認傳回的網域已通過驗證,且可供目標租用戶或工作區使用。

  5. 確認使用者已獲指派至正確的身分識別提供者應用程式、連線及產品資源。

  6. 修正身分識別提供者對應,或針對目標地址採用核准的邀請程序。

例如,寄給 user@company.com 的邀請與身分識別提供者針對 user@subsidiary.com 傳回的回應不相符。即使網域已驗證,若使用者透過其他 SSO 連線登入,或沒有必要的產品成員資格,仍會失敗。

如果工作電子郵件地址最近有所變更,請先確認帳戶是透過租用戶層級 SCIM,還是符合資格的 ChatGPT 工作區層級 SCIM 連線管理。租用戶層級 SCIM 無法更新帳戶電子郵件地址;僅變更身分識別提供者宣告無法解決不相符問題。

請勿刪除現有帳戶、建立未經核准的替代帳戶,或繞過必要的 SSO。只有在適用的產品政策明確允許時,才能使用其他登入方式。

Microsoft Entra ID 傳送了錯誤的帳戶電子郵件地址

在 Microsoft Entra ID 中,電子郵件地址、使用者主體名稱 (UPN) 和 preferred_username 可能不一致。請詢問身分識別提供者管理員哪個值會傳送至 OpenAI,並確認 SAML 和 SCIM 識別的是目標現有帳戶。

變更受管理的電子郵件地址前,請確認新地址是否已屬於另一個 OpenAI 帳戶。如果是,請停止操作並聯絡 OpenAI 支援。請勿刪除任一帳戶、清除驗證設定檔或建立替代使用者。

租用戶管理的電子郵件地址已變更

驗證公司或學校網域可能會限制使用者自行變更帳戶電子郵件地址。租用戶層級 SCIM 無法變更現有 OpenAI 帳戶的電子郵件地址,OpenAI 支援也無法手動進行這項變更。如果您的公司或學校使用符合資格的 ChatGPT 工作區層級 SCIM 連線,請詢問管理員能否透過該連線更新現有使用者的電子郵件地址。

若未與現有 OpenAI 帳戶協調便變更 SAML 或 OIDC 電子郵件宣告,可能會建立另一個帳戶,導致現有專案、代理程式和對話記錄仍連結至原始帳戶。請勿刪除原始帳戶、清除驗證設定檔或建立替代帳戶。變更前請聯絡 OpenAI 支援。

使用者姓名遺失或不正確

如果系統要求新使用者輸入姓名和生日,或其電子郵件地址顯示為顯示名稱,請檢查提供者的屬性對應。

  • 確認 SAML 回應包含預期的名字和姓氏屬性。

  • 確認電子郵件宣告識別的是正確的現有帳戶。

  • 確認 SAML 回應和判斷提示未加密。

解決常見的登入和工作區問題

未收到密碼重設電子郵件

如果帳戶是透過身分識別提供者,或 Google、Microsoft、Apple 等社交登入方式建立,可能沒有可供重設的 OpenAI 密碼。請使用原本的方式登入,或透過適當的提供者重設認證。

如果帳戶使用電子郵件地址和密碼:

  1. 確認您輸入了正確的帳戶電子郵件地址。

  2. 檢查垃圾郵件資料夾。

  3. 再次要求寄送密碼重設電子郵件。

如需詳細資訊,請參閱:變更 OpenAI 帳戶登入方式

工作區切換器中缺少某個工作區

登出後,以正確帳戶重新登入,並使用該遺失工作區所要求的 SSO 方式。確認使用者有有效的邀請或成員資格,且工作區屬於預期的租用戶。

您看到「找不到工作區」

檢查所選工作區、您獲指派的角色,以及工作區要求的驗證方式。如果該資源仍無法使用,請要求客戶團隊或 OpenAI 支援驗證工作區關聯。

依錯誤訊息採取後續行動

身分識別提供者使用不在工作區中的電子郵件地址將您登入

SSO 連線傳回的帳戶不是目標 ChatGPT 工作區的成員。

  • 如果電子郵件地址正確,請要求工作區管理員邀請該地址。

  • 如果電子郵件地址錯誤,請要求 IT 修正身分識別提供者的電子郵件對應。

  • 如果現有 OpenAI 帳戶需要帳戶專屬的修正,請聯絡 OpenAI 支援。

sso_mismatch_user_creation

比較邀請地址與身分識別提供者電子郵件宣告、已驗證網域、指派的 SSO 連線及產品成員資格。按照上一節的不相符問題處理步驟操作。

identity_provider_mismatch

此錯誤表示登入方式與帳戶所連結的方式不符。請使用原本的方式重試,例如 Google、Microsoft、Apple、密碼、臨時代碼或租用戶的 SSO 連線。

如果您已無法使用原本的方式,請聯絡 OpenAI 支援,以採用經驗證的帳戶復原程序。

找不到符合資格的 ChatGPT 帳戶 (chatgpt_account_missing)

自動建立帳戶不會重新啟用已移除或停用的成員資格。工作區擁有者或管理員必須確認該人員已獲授權,並再次邀請。

即使缺少預期的 ChatGPT 工作區邀請、成員資格或 SCIM 指派,SSO 仍可能成功。請要求管理員確認確切的電子郵件地址、身分識別提供者應用程式指派、待處理邀請或有效成員資格,以及最新的 SCIM 同步。如果這些記錄不一致,或帳戶電子郵件地址最近有所變更,請聯絡 OpenAI 支援。請勿刪除或重建帳戶。

enterprise_sso_login_unavailable

如果您的 OpenAI 帳戶只能透過某個租用戶的 SSO 登入,但所選的 API 組織或產品無法使用該連線,便可能出現此錯誤。這可能影響個人 API 組織、不屬於同一租用戶的 API 組織,或無法使用 SSO 的產品。

確認您嘗試開啟的租用戶和產品。使用已連結至您帳戶且該產品允許的登入方式。如果沒有可用的允許方式,請聯絡 OpenAI 支援。您的 ChatGPT 工作區管理員可能不負責管理該 API 組織。請勿刪除驗證設定檔、建立替代帳戶或繞過 SSO 政策。

require_sso_login

所選工作區要求使用 SSO,但此次登入嘗試使用了其他方式。

  1. 登出 ChatGPT。

  2. 在登入頁面輸入您的帳戶電子郵件地址。

  3. 選取租用戶的 SSO 選項,並使用已設定的身分識別提供者進行驗證。

invalid_state

如果此錯誤在身分識別提供者登入或多重要素驗證 (MFA) 後出現,請開啟新的私人瀏覽工作階段,然後再次嘗試核准的登入流程。如果問題持續,請要求管理員檢查您的身分識別提供者應用程式指派、工作區邀請或成員資格,以及 SCIM 群組指派或同步狀態。這些記錄正確後,請重試 SSO。如果問題持續,請將大約發生時間和任何要求 ID 提供給 OpenAI 支援。請勿移除現有的登入方式或驗證設定檔。

取得您的 SSO 資訊時發生錯誤

VPN、Proxy、瀏覽器擴充功能、防火牆或其他網路控制項可能封鎖了驗證要求。請要求 IT 團隊驗證網路路徑,並允許必要的 OpenAI 網域。

如果租用戶提供身分識別提供者登入圖塊,請嘗試使用,以判斷問題是否只影響標準登入路徑。如需網路相關指引,請參閱:疑難排解 ChatGPT 網路、防火牆和受管理裝置的存取問題

沒有可存取的工作區

如果身分識別提供者傳回的電子郵件地址已變更,但較舊的驗證設定檔或工作區成員資格仍參照先前的地址,就可能發生此情況。請要求 IT 確認電子郵件宣告、租用戶和工作區指派。

如果這些值正確但錯誤仍持續,請聯絡 OpenAI 支援,尋求帳戶對應協助。

指紋無效

身分識別提供者目前的 X.509 簽署憑證,可能與 OpenAI 中設定的憑證不符。

  1. 找出身分識別提供者用來簽署 SAML 回應的憑證。

  2. 將其與 OpenAI 身分識別頁面中設定的憑證進行比較。

  3. 如果提供者已輪替或更換憑證,請更新設定的憑證。

糟糕!請使用您組織的 SSO 存取帳戶

工作區要求使用 SSO,但使用者嘗試以密碼或社交登入提供者登入。

  1. 返回登入頁面並輸入帳戶電子郵件地址。

  2. 選取租用戶的 SSO 選項。

  3. 如果透過身分識別提供者驗證後再次出現錯誤,請要求 IT 確認使用者屬於該提供者的 OpenAI 存取群組。

連線尚未啟用

所選的身分識別提供者圖塊或連線可能尚未針對目標產品啟用。確認租用戶使用中的 ChatGPT 或 API 平台連線與圖塊 URL 相符;如果無法啟用預期的連線,請向 OpenAI 支援尋求協助。

如果錯誤只在 ChatGPT 行動應用程式中出現,請更新應用程式後再試一次。

找不到 sts.windows.net 頁面

檢查 Microsoft Entra ID 或相關身分識別提供者的結構描述對應及 SSO 登入 URL。以提供者和 OpenAI 設定流程中顯示的目前值,取代過時或不正確的值。

取得 SCIM 佈建協助

如果使用者可以驗證,但未正確佈建或指派,請檢查產品專屬的目錄設定、身分識別提供者群組指派,以及工作區或 API 組織成員資格。

如需目錄同步設定和疑難排解資訊,請參閱:SCIM 佈建與管理

收集可安全提供的疑難排解資訊

  • 確切的錯誤訊息,以及適當情況下的螢幕擷取畫面。

  • 受影響帳戶的電子郵件地址和登入方式。

  • 產品、工作區、API 組織及相關管理員角色。

  • 受影響的是單一人員還是多位使用者。

  • 問題發生的日期與時間,包括時區。

  • 瀏覽器、應用程式版本、作業系統和裝置。

  • 身分識別提供者,以及問題是在標準登入、身分識別提供者圖塊或兩者中發生。

  • 已完成的疑難排解步驟。

請勿分享密碼、一次性驗證碼、私密金鑰、原始 SAML 判斷提示或其他驗證機密。

請使用如何聯絡 OpenAI 支援所述的經驗證支援聯絡流程。

這篇文章有幫助嗎?